NoirLock 安全中心

安全不是附加功能。
它是整个架构的基础。

NoirLock 专为密码、密钥、恢复短语、访问代码、API 令牌、银行卡、身份证件、SSH 密钥以及其他比普通存储更有价值的信息而构建。敏感数据在保存或同步之前会在你的设备上进行加密。 NoirLock 没有专有的保险库服务器,从不存储你的主密码,并且没有绕过加密的特权机制。

AES-256-GCMArgon2id256 位 Secret KeySecure Enclave零知识

设计安全

四项原则支撑整个设计。

设备端加密

NoirLock 在持久化或同步之前对敏感数据进行加密。保险库解锁后,解密仅发生在授权设备上。你的主密码和未加密的保险库内容不会发送到 NoirLock — 没有保险库服务可以接收它们。

每个项目的唯一密钥

每个保险库项目均受到其自己随机生成的 256 位数据加密密钥的保护,并由使用经过身份验证的加密的保险库密钥单独封装。记录彼此隔离,已删除项目的包装键已从活动键层次结构中删除。

多主密码

每个新保险库都会收到一个独立生成的 256 位 Secret Key。 NoirLock 将其与 Argon2id 推导之前的主密码相结合,添加与人可以记住的密码无关的高熵密钥材料。

硬件支持的生物识别

Face ID 和 Touch ID 通过 Secure Enclave 内部生成的私有 EC-P256 密钥提供方便的本地访问。私钥不会离开受保护的硬件,并且生物识别注册更改会使生物识别解锁路径无效。

密钥架构

从凭据到加密保险库项目的全过程。

NoirLock 使用目的分离的密钥和经过身份验证的元数据。记录身份、类型、格式版本和修订以加密方式绑定到每个加密信封。未经授权的更改会导致身份验证失败,而不是返回修改后的明文。

密码学

加密技术配置。

保险库项目加密

AES-256-GCM

保密性和完整性

项目密钥

每个项目的随机 256 位密钥

物品隔离和关键生命周期控制

密码推导

Argon2id v1.3,64 MiB,3 次,p=1

内存硬抗离线猜测

独立密钥材料

随机 256 位 Secret Key

与主密码无关的熵

目的分离

HKDF-SHA-256

单独的包装和验证密钥

生物识别保护

Secure Enclave EC-P256 与 ECIES

硬件支持本地便捷解锁

一次性密码

RFC 6238 TOTP

基于标准的本地认证码

通行密钥

WebAuthn/FIDO2 with ES256

防钓鱼凭证

文件附件

AES-256-GCM 带有每个附件密钥

加密文件绑定到其条目

Private Space

单独的 Argon2id 派生密钥层次结构

与主保险库密钥

默认保护

保护的不只是密码字段。

NoirLock 的经过身份验证的加密有效负载涵盖记录的每个部分,而不仅仅是秘密本身。从登录到身份证明文件再到文件附件,整个记录都受到保护。

密码和用户名
安全笔记和访问代码
恢复短语和 API 令牌
TOTP 秘密
密钥私钥
银行卡号、有效期和 CVV
身份证明文件详细信息
SSH 私钥和密码
Wi-Fi 密钥和许可证密钥
文件附件
自定义字段
项目标题和副标题
类别和标签名称
联系方式和会员记录

搜索仅在保险库解锁时可用。它针对从受保护的元数据构建的内存中索引而不是持久的纯文本搜索索引运行。

Secret Key

两种保护模式,由你选择合适的平衡。

NoirLock 让你可以在方便访问和更严格地分离密钥材料之间选择平衡。

标准

默认方便

Secret Key 的仅设备副本受 Apple Keychain 保护,并且不同步。这可以在已注册的设备上实现基于密码的手动解锁,同时保留新设备注册的 Secret Key 要求。

高级

更严格的分离

Secret Key 不保留用于手动解锁。每当需要手动解锁时,你都可以将其与主密码一起提供。高级模式为独立维护 Secret Key 的用户提供更强的分离。

Secret Key 包含一个校验和以帮助检测转录错误。将经过验证的备份保存在与日常设备分开的安全位置。

Secure Enclave

生物识别解锁,不暴露密钥。

NoirLock 直接在 Secure Enclave 内部生成 EC-P256 密钥对。生物识别技术是一个便利层,而不是保险库凭证的替代品。如果生物识别授权被取消、不可用或失效,NoirLock 保持锁定状态并返回到手动解锁流程。

  • 应用无法导出私钥
  • 仅在生物识别授权后才发布用于加密用途
  • 与当前Face ID或Touch ID注册
  • 生物识别注册更改时变得不可用

Private Space 和 Pro 保护

不仅防盗,也应对被迫解锁。

大多数保险库安全性都假设攻击者是远程的。 NoirLock Pro 增加了对设备在他人手中或要求持有设备的人解锁的情况的保护。

Private Space

使用独立密码和恢复密钥派生出完全分离的密钥层级。解锁主保险库不会打开此空间,其中的条目也不会出现在主保险库列表、搜索结果或 AutoFill 中。

Travel Mode

所选类别会从整个 App 中隐藏。此模式只能在 Private Space 内控制,因此无法通过设备的可见状态判断它是否已启用。

Duress Unlock

使用专用代码打开的是诱饵保险库,而不是真实保险库。真实保险库始终保持锁定,界面上也不会出现任何已打开诱饵保险库的提示。

Panic Wipe

达到设定的解锁失败次数后,本设备上的保险库数据会被抹掉。之后可使用保险库凭据重新注册设备,并从你自己的 iCloud 恢复数据。

Self-destructing entries

每个条目都可以设置到期日期。到期后,它会通过与其他变更相同的身份验证同步通道,从你的所有设备中删除。

Emergency Access

可信联系人只有在你设定的等待期结束后,才能访问指定类别。等待期间,你可以随时取消请求。

Secure Sharing

条目可通过端到端加密的一次性链接发送。数据在离开设备前就已加密,链接在首次打开后立即销毁。

这些功能改变了攻击者在他们控制的设备上可以达到的范围。它们不会改变基本保证:没有你的凭据,加密数据仍保持加密状态。

Hardened Mode

一键启用最严格的保护。

安全选项仅在实际启用时才有用。 Hardened Mode 将最严格的可用设置一起应用,因此谨慎的配置并不依赖于记住找到每一项。

  • iCloud 同步已禁用
  • AutoFill 限制为其最大安全行为
  • 剪贴板保留在该设备的本地
  • 当App离开前台时立即锁定

私人同步

通过你的 iCloud 进行零知识同步。

NoirLock 是本地优先,不需要 NoirLock 账户。启用 iCloud 同步后,加密的保险库记录将通过你的私有 CloudKit 数据库进行同步。

NoirLock 不上传主密码、明文保险库密钥或解密的保险库内容。新设备上的加密保险库标头不会自行授予访问权限:注册仍需要用户的保险库凭据和 Secret Key。

传入记录在替换本地状态之前经过验证和身份验证。 NoirLock 还可以离线工作,使你无需依赖实时连接即可访问和更新你的保险库。

AutoFill 和密钥

AutoFill 无需暴露主保险库。

AutoFill 扩展不接收主保险库数据库或主保险库密钥。它使用专为凭证填充而设计的单独加密投影。域匹配检查规范的主机关系并拒绝欺骗性的相似域;对于密钥,NoirLock 要求依赖方身份与凭证的注册范围相匹配。

密码

在 Safari 和支持的App中填写凭据,而无需将其复制到不相关的界面中。

一次性代码

TOTP 秘密在静态时保持加密状态,并在本地用于计算基于标准的代码。

通行密钥

密钥私钥使用与其他保险库机密相同的每项加密架构,通过系统凭证提供者流程处理注册和断言。

隐私

旨在保护信息,而不是通过行为获利。

无广告SDK
无分析 SDK
无跨应用跟踪
日志中没有秘密值
无明文保险库搜索索引
否 NoirLock 托管的保险库账户
不支持可访问的解密密钥
无服务器端密码重置

当保险库锁定时,解密的界面状态和敏感输入字段将被清除。当App移至后台或屏幕被捕获时,也会应用隐私保护。

应用生命周期

在日常使用中提供保护。

  • 手动、自动锁紧
  • 活动前台状态
  • 截图及录屏保护流程
  • 可选的仅限本地剪贴板行为
  • 当保险库锁定
  • 多次解锁尝试失败后持续渐进式延迟
  • 加密草稿恢复而不是明文自动保存
  • 锁定
  • Hardened Mode 作为单个开关,用于最严格的选项
  • 重复尝试解锁失败后可选的设备擦除

备份和迁移

加密导出,验证导入。

NoirLock 可以导出受密码保护的加密存档以进行备份或迁移。导入会在更改保险库内容之前验证存档格式和经过身份验证的加密。中断的导入可以安全地恢复,而无需复制已完成的记录。

在设备上进行解析。在写入任何内容之前,项目都会被提交以供审阅,可能的重复项会被标记为合并或跳过,并且整个导入可以在 10 分钟内撤消。

使用强大、唯一的密码保护导出的存档并将其存储在受信任的位置 - 并在迁移完成后从以前的密码管理器中删除导出文件。

验证

证据,而非保证。

2026 年 8 月候选发布版 (6.08) 的发布验证。

365 / 365

自动化测试通过

全自动单元、集成和安全回归套件。涵盖的不变量包括:

  • Argon2id 已知答案验证
  • 认证加密防篡改
  • 每个项目和每个附件的唯一密钥
  • 重放和回滚保护
  • Keychain 和生物识别故障关闭行为
  • 已验证 CloudKit 导入
  • 域和密钥依赖方验证
  • Private Space 密钥与主保险库
  • 胁迫和尝试失败处理
  • 自毁和过期传播
  • 第三方导入解析和重复检测
  • 加密导出和中断导入恢复
  • 锁定状态和生命周期数据清理

10 / 10

释放门已完成

涵盖的发布验证:

  • 自动化测试
  • 调试和发布版本
  • 编译器诊断
  • 物理设备安全流程
  • 两设备同步
  • 离线重新同步
  • 加密导出与导入
  • 文档对齐
  • 残余风险审查
  • 独立安全评估

独立审查

2026 年 7 月完成

2026 年 7 月完成的独立安全审查报告了强大的架构,并且在审查范围内没有发现严重漏洞。

安全评估是时间点证据。审查涵盖了核心密码学、密钥管理和同步设计,2026 年 8 月的版本没有更改。从那时起添加的功能由上面的自动化套件和发布门涵盖。

专为清晰的安全边界而设计

NoirLock 在同步期间以及App锁定时保护静态保险库数据。与所有必须显示解密信息的软件一样,它依赖于主动解锁保险库时设备的完整性。保持你的设备更新,使用强设备密码,并仅从官方分销渠道安装 NoirLock。

NoirLock 无法恢复保险库。这是故意设计的结果,其中服务不保留恢复密钥或进入保险库的特权路径。

常见问题解答

常见问题解答。

NoirLock 能访问我的保险库内容吗?

否。NoirLock 不操作保险库服务器,不接收主密码,也不持有明文保险库密钥。加密和解密发生在用户授权的设备上。

如果有人获得我的 iCloud 账户的访问权限怎么办?

私有 CloudKit 数据库包含加密的保险库记录和受保护的密钥材料。如果没有所需的 NoirLock 凭证,单独访问 iCloud 不足以解密保险库。

NoirLock 忘记的主密码可以重置吗?

NoirLock 不保留服务可访问的恢复密钥。用户应保留其 Secret Key 的经过验证的备份,并确保可通过自己的安全流程恢复其主密码。

为什么NoirLock不提供支持辅助恢复?

由服务控制的恢复机制还创建了一条可以通过账户接管或社会工程来定位的路径。 NoirLock 优先考虑用户控制的机密性,因此不保留服务可访问的恢复密钥。

Face ID 是我的加密密钥吗?

否。Face ID 或Touch ID 授权使用本地Secure Enclave 密钥以方便解锁。保险库凭据仍然是手动解锁和新设备注册的基础。

商品标题和类别是否已加密?

是的。项目标题、副标题、类别名称和标签名称存储在经过身份验证的加密有效负载内。保险库解锁后,将在内存中执行搜索。

NoirLock 是否可以离线工作?

是的。 NoirLock 是本地优先。仅当通过用户的私有 iCloud 数据库进行可选同步时才需要互联网访问。

Private Space只是一个隐藏文件夹吗?

否。Private Space 有自己的密码、自己的恢复密钥以及自己的 Argon2id 派生密钥层次结构。解锁主保险库不会派生 Private Space 所需的密钥,并且其记录不会出现在主保险库列表、搜索结果或 AutoFill 中。

文件附件是否像其他附件一样加密?

是的。附件使用与保险库机密相同的经过身份验证的每项架构,绑定到其条目,并且仅通过用户的私有 CloudKit 数据库作为加密的有效负载进行同步。

Secure Sharing 如何保持端到端加密?

共享项目在离开设备之前会被加密,并且链接是一次性的 - 一旦打开就会被销毁。 NoirLock 不保留对共享内容的访问权限。

从另一个密码管理器导入的数据是否已发送到任何地方?

否。导入文件在设备上解析和加密。在将任何内容写入保险库之前,都会显示项目以供检查,并且可以在 10 分钟内撤消整个导入。

拥有你的秘密

围绕你最有价值的信息设计的保护。

NoirLock 结合了本地优先存储、经过身份验证的每项加密、独立的 Secret Key、零知识同步、Secure Enclave 和隔离的 Private Space — 无需广告配置文件、支持可访问的恢复密钥或专有保险库服务。

iPhone、iPad 和 Mac

技术参考

事实审查 2026 年 8 月。本页上的安全声明描述了审查的版本实施及其记录的假设和边界。